Aktuální otázky k ochraně osobních údajů podle GDPR. Václav Mach

Podobné dokumenty
NOVÉ PŘÍSTUPY A NÁSTROJE OCHRANY OSOBNÍCH ÚDAJŮ V OBECNÉM NAŘÍZENÍ A PRÁVA SUBJEKTU ÚDAJŮ

Co změní obecné nařízení 2016/679 o ochraně osobních údajů PhDr. Miroslava Matoušová Úřad pro ochranu osobních údajů

SMĚRNICE Č. 001, O OCHRANĚ OSOBNÍCH ÚDAJŮ 1. ÚČEL 2. PŮSOBNOST 3. TERMÍNY, DEFINICE A ZKRATKY

Nařízení Evropského Parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o

SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ

Sdělení ÚOOÚ k přístupu založenému na riziku

Informování veřejnosti o zpracování osobních údajů

Informování veřejnosti o zpracování osobních údajů

Zpracování a ochrana osobních údajů ve společnosti SCASERV a.s.

Městské kamerové systémy v prostředí GDPR. Petr Stiegler

Informování veřejnosti o zpracování osobních údajů

Informování veřejnosti o zpracování osobních údajů

Informování veřejnosti o zpracování osobních údajů

Informování veřejnosti o zpracování osobních údajů

Informování veřejnosti o zpracování osobních údajů

Informování veřejnosti o zpracování osobních údajů

INFORMACE O ZPRACOVÁNÍ A OCHRANĚ OSOBNÍCH ÚDAJŮ

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ - ÚTVAR INTERNÍHO AUDITU

Informování veřejnosti o zpracování osobních údajů

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ - REGISTR SMLUV

Informování veřejnosti o zpracování osobních údajů

GDPR TÝKAJÍ SE NOVÁ PRAVIDLA OCHRANY OSOBNÍCH ÚDAJŮ I VAŠÍ LÉKAŘSKÉ PRAXE ČI LÉKÁRNY? JUDr. Alena Šildová, advokátka Brno, Praha, 22.1.

Informace k ochraně osobních údajů

Informování veřejnosti o zpracování osobních údajů

Obecné nařízení o ochraně osobních údajů. předpis, který nahradí zákon o ochraně osobních údajů

Informování veřejnosti o zpracování osobních údajů

Informování veřejnosti o zpracování osobních údajů

INFORMACE O ZPRACOVÁNÍ A OCHRANĚ OSOBNÍCH ÚDAJŮ

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ - ODBOR DORAVY

zákona 561/2004 Sb. o předškolním, základním, středním, vyšším odborném a jiném vzdělávání (školský zákon), a souvisejících právních předpisů;

Informování veřejnosti o zpracování osobních údajů

Povinnosti obce nebo města jako správce podle GDPR. Jarní celostátní odborný seminář STMOÚ Valeč Přednášející JUDr.

Informování veřejnosti o zpracování osobních údajů

Informování veřejnosti o zpracování osobních údajů

SPISOVÁ SLUŽBA A GDPR

Informování veřejnosti o zpracování osobních údajů

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ V ANKETĚ STROM ROKU I. SPRÁVCE OSOBNÍCH ÚDAJŮ A SUBJEKT OSOBNÍCH ÚDAJŮ

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ - VÝBĚROVÁ ŘÍZENÍ

Informace o zpracování osobních údajů bytovým družstvem (správcem osobních údajů)

SMĚRNICE Č. 1/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ

Informace o zpracování osobních údajů. Úvodní informace

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Ochrana osobních údajů

Informace o zpracování osobních údajů uchazečů o zaměstnání

INFORMACE PRO SUBJEKTY OSOBNÍCH ÚDAJŮ O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

SMĚRNICE Č. 01/2018, O OCHRANĚ OSOBNÍCH ÚDAJŮ

Informace o zpracování osobních údajů společností FREE ARCHITECTS s.r.o.

POUČENÍ O PRÁVECH NA OCHRANU OSOBNÍCH ÚDAJŮ

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ - OBECNÉ

Prohlášení o ochraně osobních údajů Informace k ochraně osobních údajů podle článku 13 a 14 GDPR

Co nového do ochrany osobních údajů přináší nařízení 2016/679

Máte právo požadovat od správce přístup k osobním údajům, které se ho týkají, podle článku 15 GDPR:

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

tímto podle čl. 12 a násl. GDPR informujeme o zpracování osobních údajů a o právech subjektů údajů.

Informační memorandum pro veřejnost

Informace o zpracování osobních údajů

Obecné nařízení o ochraně osobních údajů. a jeho dopady do zdravotnictví

GDPR a obec. Praha Mgr. Jan Vobořil, Ph.D.

Informace o zpracování osobních údajů

Škola ochrany osobních údajů

Informace o zpracování osobních údajů. Mateřská škola, Kubičko Ostrava Hrabová, Příborská 28

Vnitřní směrnice GDPR Výkon práv subjektů údajů

Zásady zpracování osobních údajů.

Zásady a informace o zpracování osobních údajů

Obecné nařízení o ochraně osobních údajů a jeho dopady do sociálních služeb

PROHLÁŠENÍ SPOLEČNOSTI O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Výkon práv subjektů zpracování

LETTER 5/2017 NEWSLETTER 5/2017. Nová právní úprava ochrany osobních údajů nařízení GDPR

Obecné nařízení o ochraně osobních údajů (GDPR) S přihlédnutím ke Smart Cities Petr Habarta, OBPPK MV

Poučení subjektu údajů

INFORMACE O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ SPOLEČNOST RADIUM S.R.O.

INFORMACE K OCHRANĚ OSOBNÍCH ÚDAJŮ

ZÁSADY ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ HOTELU OLŠANKA

Ochrana osobních údajů v oblasti školství. Mgr. et Mgr. Dana Prudíková, Ph.D.

10. Předávání a zpřístupnění osobních údajů subjektu údajů třetí straně

vnitřní směrnici: Správce osobních údajů (osoba odpovědná za správu domu podle občanského zákoníku) :

GDPR. Přehled nejvýznamnějších změn. Viktor Dušek, KPMG Legal Praha, 28. února 2017

ALIS spol. s r.o., Česká Lípa říjen 2017

ZÁSADY OCHRANY OSOBNÍCH ÚDAJŮ

Obecné nařízení o ochraně osobních údajů. JUDr. Jakub Morávek, Ph.D.

Obsah prezentace. Důležité informace na začátek aneb co bychom měli vědět před implementací GDPR. Jan Slanina

V rámci činnosti organizace dochází ke zpracování osobních údajů především pro následující účely:

OCHRANA OSOBNÍCH ÚDAJŮ. Mgr. Pavla Strnadová, Expert na ochranu duševního vlastnictví

ŽÁDOST SUBJEKTU ÚDAJŮ PODLE GDPR Penzion pro důchodce Rosice, příspěvková organizace, IČ: , sídlem Kaštanová 1223, Rosice, PSČ:

Základní škola, Ostrava-Poruba, Čkalovova 942, příspěvková organizace Zásady zpracování osobních údajů (GDPR)

Informace o zpracování a ochraně osobních údajů

Zásady zpracování osobních údajů pro účely marketingové soutěže Ozvěny budoucnosti

Informace společnosti ohledně ochrany osobních údajů

G D P R. Základní informace

Prohlášení o ochraně osobních údajů ve společnosti. ZPS-TRANSPORT, a.s.

PŘÍRUČKA GDPR. General Data Protection Regulation Obecné nařízení o ochraně osobních údajů

Prohlášení o ochraně osobních údajů ve společnosti. TAJMAC-ZPS, a.s.

Seznam vzorů, které naleznete v publikaci:

VÝNOS REKTORA Č. 6/2018 ŘEŠENÍ PŘÍPADŮ PORUŠENÍ ZABEZPEČENÍ OSOBNÍCH ÚDAJŮ

Podmínky ochrany osobních údajů

Prohlášení o ochraně osobních údajů ve společnosti ZPS MECHANIKA, a. s.

INFORMAČNÍ LISTINA O ZPRACOVÁNÍ OSOBNÍCH ÚDAJŮ

Informace o zpracování osobních údajů fyzických osob

Transkript:

Aktuální otázky k ochraně osobních údajů podle GDPR Václav Mach Government and Corporate Affairs, Microsoft Central and Eastern Europe Praha, 28.3.2018

L EGISLATIVNÍ D OPORUČENÍ N A P ODPORU C L OUDU P R O I NFORMAČNÍ KONCEPC I Č R - Digitální transformace aneb proč mají cloudové služby potenciál vyřešit některé z největších problémů, kterým svět čelí a jak s tím souvisí osobní údaje - Z jakých principů vychází Cloud pro lepší svět (A Cloud for Global Good), v němž deklaroval Microsoft svůj příslib vytvořit důvěryhodnější a odpovědnější cloud, který bude dostupný pro každého - Legislativní doporučení na podporu uplatnění cloudu, které by měly státní koncepce řešit ve vztahu k ochraně osobních údajů (GDPR) 2

3

V ÍTÁNÍ N O VÉHO T E CHNOLOGICKÉHO P O KROKU P R VNÍ A UTOMOBIL V B R ANDÝ SE N AD L A BEM ( 1 905) 4

Cloud pro lepší svět A Cloud for Global Good Fourth industrial revolution

Čtvrtá průmyslová revoluce Fourth industrial revolution All powered by the cloud

Čtvrtá průmyslová revoluce Fourth industrial revolution Technology is disrupting everything

Jak rychle roste internet? Kolik nových zařízení a IP adres si myslíte, že se nově připojí do sítě internet každou další sekundou? 11

12 Nemyslím si, že můžeme čekat dalších xx let až se technologie plně rozvinou a až potom začít vytvářet vhodnou legislativu. Jenomže bohužel, my nemáme čas čekat na nic, ani na to až bude po volbách, nebo až se dočkáme dalšího masivního úniku osobních údajů. Měli bychom začít jednat již nyní. Proto je tu GDPR.

Cloud pro lepší svět A Cloud for Global Good A roadmap for a trusted, responsible, and inclusive cloud

Úvod do GDPR

Úvod do GDPR

Co jsou to osobní údaje?

Nové přístupy Základním novým přístupem je, že jde o nařízení EU, které je pro jeho adresáty přímo použitelné Obecné nařízení představuje jak kvalitativní, tak kvantitativní změnu v oblasti ochrany osobních údajů Kvalitativní změna spočívá především v přizpůsobení Obecného nařízení na současnou dobu a (nové) prostředky zpracování v přijetí nových institutů ve zvýšení práv subjektů údajů Kvantitativní změna spočívá v nabobtnání právního rámce ve srovnání se směrnicí 95/46/ES, resp. zákonem č. 101/2000 Sb. recitály 1-173, vlastní text nařízení články 1-99

Proč měnit pravidla?

Proč měnit pravidla?

Proč měnit pravidla?

Princip odpovědnosti Obecné nařízení stanovuje zásady zpracování osobních údajů Zákonnost, korektnost transparentnost, omezení účelu, minimalizace údajů, přesnost, omezení uložení a integrita a důvěrnost Jde o jiným způsobem vyjádřené povinnosti, které jsou již dnes kladeny na správce Důležité pro správce: Obecné nařízení formálně stanovuje odpovědnost správce za dodržení těchto zásad a zároveň povinnost správce být schopen dodržení zásad doložit K dokládání souladu se zásadami mají mimo jiné sloužit kodexy a osvědčení a záznamy o zpracování

Povinnosti odvíjející se od rizika Novým konceptem je práce s pojmem riziko pro aplikaci některých povinností Jde o určení rizika a vysokého rizika K jeho určení doporučuji návrh metodického výkladu WP29, který byl nedávno vydán a v současné době je k němu možno podávat komentáře Od výsledného rizika se odvíjí případná aplikace: ohlašování, resp. oznamování případů porušení zabezpečení osobních údajů dozorovému úřadu, resp. subjektu údajů (riziko, resp. vysoké riziko) posouzení vlivu na ochranu osobních údajů (vysoké riziko) předchozí konzultace (vysoké riziko) Je tak nutné zjišťovat riziko při zpracování osobních údajů, případně ad hoc při bezpečnostním incidentu

Co musí vaše firma udělat?

Ohlašování případů porušení zabezpečení osobních údajů dozorovému úřadu Jde o novou povinnost, dopadající na všechny správce bez rozdílu Podstatou je ohlašování případu porušení zabezpečení osobních údajů dozorovému úřadu bez zbytečného odkladu, pokud možno do 72 hodin od okamžiku, kdy se o něm správce dozvěděl, ledaže je nepravděpodobné, že by toto porušení mělo za následek riziko pro práva a svobody fyzických osob Povšimněte si, že k nastoupení této povinnost postačí pouhé riziko.

Ohlašování případů porušení zabezpečení osobních údajů dozorovému úřadu Pokud povinnost vyvstane musí ohlášení minimálně obsahovat: Popis povahy daného případu porušení zabezpečení osobních údajů Jméno a kontaktní údaje na pověřence, byl-li ustaven Popis pravděpodobných důsledků Popis přijatých opatření, která správce navrhl či přijal k vyřešení situace a zmírnění nepříznivých následků Informace mohou být dozorovému úřadu poskytovány i průběžně, tj. nelze připustit výmluvu např.: my čekali na celé vyšetření incidentu atd. Nutno vést i dokumentaci případů porušení zabezpečení osobních údajů. Ta musí umožnit dozorovému úřadu ověření souladu postupu správce se stanovenou povinností ohlašovat případy porušení zabezpečení osobních údajů

Oznamování případů porušení zabezpečení osobních údajů subjektu údajů Jde opět o zcela novou povinnost pro správce Nastupuje pokud případ porušení zabezpečení osobních údajů bude pravděpodobně mít za následek vysoké riziko pro práva a svobody fyzických osob Povšimněte si, že k aplikaci této povinnost je nutné vysoké riziko Oznámení se nevyžaduje pokud: Správce zavedl náležitá technická a organizační opatření, která byla použita u uniklých osobních údajů a tato opatření činí údaj nesrozumitelnými pro neoprávněné osoby. Jde např. o šifrování nebo pseudonymizaci Správce přijal následná opatření, která zajistí, že vysoké riziko se již pravděpodobně neprojeví Vyžadovalo by to nepřiměřené úsilí. V takovém případě musí být subjekty údajů informovány účinným způsobem (např. web) Jak vidno, bezpečnostní prvky typu šifrování či pseudonymizace mohou správci přinést i benefit vymanění se z povinnost oznamovat případy porušení subjektu údajů. Nejen proto je vhodné o zavedení těchto prvků u správce přemýšlet (tam, kde je to vhodné a možné).

Posouzení vlivu na ochranu os. údajů Pokud je pravděpodobné, že určitý druh zpracování, zejména při využití nových technologií, bude s přihlédnutím k povaze, rozsahu, kontextu a účelům za následek vysoké riziko pro práva a svobody fyzických osob, musí správce provést posouzení vlivu zamýšleného zpracování Opět si povšimněte vysokého rizika Obecné nařízení obecně stanovuje případy, kdy je nutné posouzení provést: Automatizované profilování zakládající rozhodnutí, která vyvolávají právní účinky Rozsáhlé zpracování zvláštních kategorií údajů (citlivých údajů), včetně rozsudků v trestních věcech Rozsáhlé systematické monitorování veřejně přístupných prostorů

Předchozí konzultace Povinnost nastává tehdy, pokud správci z posouzení vlivu vyplyne, že by dané zpracování mělo za následek vysoké riziko v případě, že by správce nepřijal opatření ke zmírnění tohoto rizika Povšimněte si podmínky vysokého rizika Stanoveny informace, které správce při této Obecným nařízením nařízené konzultaci poskytuje dozorovému úřadu

Kodexy a osvědčení Prvky napomáhající být v souladu s Obecným nařízením a zároveň prokázat soulad s Obecným nařízením a tím naplnit princip odpovědnosti Kodexy mají přispívat k naplňování Obecného nařízení, tj. i být nápomocné správci např. na sektorové úrovni se zpracováním osobních údajů Může být kodex např. pro cestovní agentury a kanceláře, který upraví postupy zpracování osobních údajů v souvislosti s jejich činností Osvědčení, pečetě, známky měly by dokladovat prokázání zpracování osobních údajů v souladu s Obecným nařízením Vydávány budou k tomu autorizovanými subjekty Dodržování kodexu nebo získáním osvědčení může být zajímavou konkurenční výhodou

Co musí vaše firma udělat?

Práva subjektu údajů Práva subjektu údajů tvoří důležitou součást Obecného nařízení. Vybalancovávají vztah mezi správcem a subjektem údajů V současné době jsou vesměs zdůrazňovány jen povinnosti ohledně pověřenců (poskytování konzultačních služeb, či pověřence jako služby ) či i technologická řešení (prodej softwaru pro compliance s Obecným nařízením ), ale již nejsou dostatečně zdůrazňována práva subjektu údajů Připomínám, že nedodržování práv subjektu údajů (články 12 až 22) patří do kategorie porušení, za které lze udělit nejvyšší pokutu

Práva subjektu údajů Není radno podceňovat výkon práva subjektu údajů Nutno klást na práva subjektu údajů dostatečný důraz Vědět, co vše může subjekt údajů žádat Vědět, jak subjektu údajů vyhovět, jak se s žádostí subjektu údajů vypořádat

Práva subjektu údajů Mezi práva subjektu údajů patří: Právo na informace od správce Právo na přístup k osobním údajům Právo na opravu Právo na výmaz Právo na omezení zpracování Právo na přenositelnost údajů Právo vznést námitku Právo nebýt předmětem automatizovaného individuálního rozhodování

Právo na informace od správce Správce informuje subjektu údajů o aspektech zpracování při získávání osobních údajů od subjektu údajů, resp. i případně v některých případech, že nezískává osobní údaje od subjektu údajů Stanoveny okruhy informací poskytovaných správcem Jde o projev zásady transparentnosti subjekt údajů musí mít o zpracování jeho osobních údajů dostatečné informace

Právo na přístup k osobním údajů Subjektu údajů má právo získat od správce potvrzení, zda jsou jeho osobní údaje správcem zpracovávány a pokud ano, tak má právo na přístup k těmto osobním údajů a k informacím: Účelu zpracování Kategorie osobních údajů Příjemci Plánovaná doba uchování Existence práva požadovat od správce opravu nebo výmaz, omezení jejich zpracování nebo vznést námitku Právo podat stížnost u dozorového úřadu Údaje o zdrojích osobních údajů Skutečnost, že dochází k automatizovaném rozhodování, včetně profilování Jde o aktivní právo subjektu údajů, je nutné tedy vědět co dělat, když taková žádost přijde

Právo na opravu V případě, že jsou osobní údaje nepřesné Zahrnuje i právo na doplnění neúplných osobních údajů Nejde o aktivní povinnost správce spočívající ve vyhledávání nepřesných údajů, ale žádostí o opravu či doplnění se musí správce zabývat Zahrnuje i právo na doplnění neúplných osobních údajů

Právo na výmaz Jde jinými slovy o povinnost správce zlikvidovat osobní údaje ve stanovených případech a to zejména pokud: Osobní údaje již nejsou potřebné pro účely, pro které byly shromážděny Subjekt údajů odvolá souhlas, aniž neexistuje jiný právní důvod zpracování Subjekt údajů vznese námitky proti zpracování a neexistují žádné převažující oprávněné důvody pro zpracování Osobní údaje byly zpracovány protiprávně Ve své podstatně nejde o novinky, ale jinak vyjádřené povinnosti, které jsou obsaženy i v zákoně č. 101/2000 Sb.

Právo na přenositelnost Zcela nové právo, jehož podstatou je právo subjektu údajů získat osobní údaje, které se ho týkají, jež poskytl správci, ve strukturovaném, běžně používaném a strojově čitelném formátu, a právo předat tyto údaje jinému správci, aniž by tomu správce, kterému byly osobní údaje poskytnuty bránil. Právo na přenositelnost obsahuje pro subjekt údajů tyto možnosti: Získat a (fakultativně) předat osobní údaje jinému správci, aniž by mu v tom bylo původním správcem bráněno Přímo předat osobní údaje prostřednictvím původního správce novému správci Podstatou práva na přenositelnost je jejich získání ve strukturovaném, běžně používaném a strojově čitelném formátu a usnadnění subjektu údajů měnit poskytovatele služeb, aniž by byl kvůli osobním údajům u jednoho zaháčkován.

Právo na přenositelnost Zároveň musí být kumulativně splněny tyto podmínky: Zpracování založené na souhlasu či na smlouvě Zpracování se provádí automatizovaně Právo na přenositelnost údajů se tak netýká zpracování uskutečňovaných na základě jiných právních důvodů (např. neplatí pro státní orgány a výkon veřejné moci) a netýká se ani zpracování osobních údajů vedených výlučně v papírové evidenci Podrobněji viz. výkladový materiál WP29 k právu na přenositelnost

Uchovávat záznamy

Sankce za nedodržení pravidel

Více informací získáte na www.ochranaudaju.cz DĚKUJI VÁM ZA POZORNOST Obecné nařízení není strašák, ale PŘÍLEŽITOST

Zařízení připojená do sítě Internet, jenom za posledních 30 minut jedné přednášky: 30 44

P R O I M PLEMENTACI GDPR Vzorová metodická pomůcka MŠMT 45

www.ochranaudaju.cz

Q&A GDPR 47